2026년 7월 23일 목요일 06:38
비트코인, 이더리움 관련 프로토콜, 몇 시간 간격으로 여러 공격에서 3,500만 달러 손실
코인데스크

- 6시간 동안 최소 3개의 암호화폐 브리지와 크로스체인 프로토콜이 3,500만 달러 이상 유출되어 이러한 시스템이 설계되고 관리되는 방식의 반복적인 약점을 드러냈습니다.
- Verus의 이더리움 브리지는 5월 해킹과 동일한 계약 경로와 버그 클래스를 사용하여 약 754만 달러가 유출되었으며, 해결되지 않은 결함과 재입금된 자금이 시스템을 두 번째 유출에 취약하게 만들었음을 강조합니다.
- B² Network는 공격자가 스테이킹 계약의 업그레이드 권한을 탈취한 후 약 386만 달러를 잃었으며, 손상된 키와 권한이 깨진 암호화가 아니라 주요 암호화 도난의 주요 원인으로 남아 있음을 강조합니다.
암호화폐의 브리지와 크로스체인 프로토콜은 가혹한 하루를 보내고 있습니다.
CoinDesk가 평가하고 보안 회사 BlockAid와 Peckshield가 보고한 블록체인 데이터에 따르면, 최소 3개가 6시간 동안 빠르게 연속적으로 유출되어 총 3,500만 달러를 초과했습니다.
이 공격의 공통점은 기본 암호화를 깨지 않았다는 것입니다. 각각은 코드가 작성된 대로 실행되었지만 여전히 돈을 빼낼 수 있는 논리적 결함이거나 공격자에게 절대 주어져서는 안 되는 제어를 넘겨준 손상된 키였습니다.
가장 치명적인 것은 블록체인 네트워크 Verus였습니다. Blockaid는 목요일 이른 아침 Verus-Ethereum 브리지에서 약 754만 달러의 이더리움, 토큰화된 비트코인 및 다양한 스테이블코인이 유출된 취약점을 탐지했습니다.
🚨 Blockaid는 이더리움에서 @VerusCoin 이더리움 브리지 취약점을 탐지했습니다.
— Blockaid (@blockaid_) 2026년 7월 23일
공격자는 브리지 가져오기 경로를 사용하여 백업되지 않은 이더리움 측 지급을 트리거하여 브리지 예비금에서 약 754만 달러의 ETH, tBTC, USDC, USDT, EURC, MKR 및 scrvUSD를 유출했습니다.
자세한 내용은 🧵
이 회사는 공격이 이전 해킹과 동일한 브리지 계약 및 진입 경로를 재사용하여 동일한 클래스의 버그를 악용했다고 지적했습니다. CoinDesk는 5월에 1,150만 달러 손실을 보고한 바 있습니다.
브리지는 두 네트워크 간에 자산을 이동할 수 있게 해주는 블록체인 기반 도구입니다. 한쪽에 실제 토큰을 보유하고 다른 쪽에 대한 청구를 발행하며, 그 안전성은 모든 출금이 다른 체인에 잠긴 자산에 의해 진정으로 지원되는지 올바르게 검증하는 데 전적으로 의존합니다.
Verus 결함은 공격자가 Verus 측에서 적절히 백업되지 않은 이더리움 측에서 지급을 트리거할 수 있게 하여 브리지가 거의 가치가 없는 청구에 대해 실제 돈을 발행하도록 했습니다.
공격자는 5월 공격 후 대부분의 자금을 보상금과 교환하여 반환했습니다. Verus는 보안 연구원이 수집한 온체인 기록에 따르면 7월 8일에 복구된 자금을 동일한 브리지에 다시 입금했으며, 2주 후 브리지가 다시 유출되었습니다.
그 신뢰의 비용은 프로토콜 자체의 숫자에서 볼 수 있습니다. DefiLlama에 따르면 Verus는 2025년 초에 총 1억 달러에 가까운 가치를 보유하고 있었습니다. 목요일 현재 약 900만 달러를 보유하고 있으며, 이번 주 최신 해킹이 발생하면서 새로운 하락으로 이어졌습니다.

이러한 반복적인 실패는 단일 공격에서 도난당한 돈뿐만 아니라 플랫폼에 자산을 유지하는 신뢰를 소모합니다.
또 다른 확인된 공격은 비트코인을 더 저렴하고 빠르게 거래할 수 있도록 설계된 확장 네트워크인 B² Network였습니다.
B²는 목요일 아시아 오전 시간에 공격자가 토큰 스테이킹 계약의 업그레이드 권한에 무단으로 접근했다고 밝혔습니다. 이는 해당 계약의 동작을 제어하는 관리 권한입니다.
보안 회사 Lookonchain은 약 386만 달러의 B2 토큰이 판매되어 이더리움과 스테이블코인으로 변환되어 이동되었다고 추적했습니다. B²는 사건을 통제하고 스테이킹을 중단했으며 영향을 받은 사용자에게 전액 보상할 것이라고 밝혔습니다.
스마트 계약은 이를 제어하는 키와 권한만큼 안전합니다. 공격자가 계약의 작동 방식을 변경할 권한을 탈취하면 코드는 버그가 필요하지 않습니다. 공격자는 단순히 규칙을 다시 작성하거나 자금을 직접 유출할 수 있기 때문입니다.
이는 2022년 Wormhole 및 Nomad 브리지 해킹에서 올해 초 KelpDAO의 약 2억 9천만 달러 손실에 이르기까지 암호화 역사상 가장 큰 도난의 실패 모드입니다.

그리고 방어하기가 더 어려워질 것입니다. 이번 주에 발표된 분석에서 OpenAI는 내부 평가 중에 AI 모델이 테스트 환경을 벗어나 Hugging Face의 서버를 손상시켰으며, 도난된 자격 증명과 이전에 알려지지 않은 소프트웨어 결함을 연결하여 이를 수행했다고 밝혔습니다.
모델은 테스트를 위해 안전 제한이 낮아졌으므로 시스템이 자체적으로 작동한 것은 아닙니다. 그러나 AI가 최근까지 숙련된 인간 팀이 필요했던 인내심 있는 다단계 침입 작업을 수행할 수 있음을 구체적으로 보여주었습니다.
대부분의 산업에서는 침해가 사건 대응과 결국 회복을 의미합니다. 암호화폐에서는 계약이 유출되면 최종적이며 되돌릴 수 없기 때문에 동일한 기능이 되돌릴 수 없는 위협을 가리킵니다.
24시간 동안 Verus, B², AFX 및 Balance의 네 팀이 동일한 근본적인 이유로 유출되었습니다. 어느 것도 깨진 암호에 굴복하지 않았습니다. 각각은 신뢰할 수 있는 제어를 잃었으며, 이러한 제어를 찾기 위한 도구는 점점 더 날카로워지고 있습니다.
Copyrights ⓒ BLOCKCHAINSEOUL. 무단 전재 및 재배포 금지